Feed de amenazas
Vulnerabilidades explotadas activamente (CISA KEV), las más recientes primero — cada una con su probabilidad de explotación (EPSS) y gravedad (CVSS) para que puedas decidir desde la defensa «¿debo corregir esto ahora?».
Starlette es un framework/kit ligero ASGI. Antes de la versión 1.0.1, la cabecera HTTP Host de la petición no se validaba antes de usarse para reconstruir request.url. Como el algoritmo de enrutamiento se basa en la ruta HTTP cruda mientras que request.url se reconstruye a partir de la cabecera Host, una cabecera malformada podía provocar que request.url.path difiriera de la ruta que se solicitó realmente. Por tanto, middleware y endpoints que aplican restricciones de seguridad basadas en request.url (en lugar de la ruta cruda en scope) podían eludirse. Se recomienda actualizar a la versión 1.0.1 o superior, que valida la cabecera Host contra la gramática de RFC 9112 §3.2 / RFC 3986 §3.2.2 al construir request.url y recurre a scope["server"] cuando los valores están malformados.
Añadida a KEV: 2026-09-02Oficial (NVD) →Existe una vulnerabilidad de carga dinámica de clases insegura en las utilidades de conexión a la base de datos de PaperCut MF y PaperCut NG. La aplicación instancia clases de drivers de base de datos basándose en nombres de controladores configurables sin validar frente a una lista blanca de drivers aprobados. Si un atacante puede manipular parámetros de configuración del sistema, esto permite la ejecución de bytecode Java arbitrario presente en el classpath de la aplicación bajo el contexto de seguridad del proceso del servidor PaperCut.
Añadida a KEV: 2026-08-31Oficial (NVD) →Existe una vulnerabilidad de control de acceso inapropiado en la interfaz de gestión web de PaperCut MF y PaperCut NG. Bajo condiciones específicas, solicitudes remotas no autenticadas dirigidas a funciones administrativas pueden desencadenar acciones en el backend antes de completarse las comprobaciones de validación de acceso. Esto permite a un atacante remoto no autenticado modificar determinadas configuraciones del sistema.
Añadida a KEV: 2026-08-31Oficial (NVD) →Se descubrió un problema en ownCloud owncloud/core anterior a la versión 10.13.1. Un atacante puede acceder, modificar o eliminar cualquier archivo sin autenticación si conoce el nombre de usuario de la víctima y la víctima no tiene configurada una clave de firma. Esto ocurre porque se aceptan URLs pre-firmadas aun cuando no existe una clave de firma configurada para el propietario de los archivos. La versión más antigua afectada es la 10.6.0.
Añadida a KEV: 2026-08-27Oficial (NVD) →En el kernel de Linux se ha corregido la siguiente vulnerabilidad: ipv6: tener en cuenta fraggap en la ruta de asignación paginada En __ip6_append_data(), cuando se toma la rama de asignación paginada (MSG_MORE / NETIF_F_SG / fraglen grande), alloclen y pagedlen se computaban como alloclen = fragheaderlen + transhdrlen; pagedlen = datalen - transhdrlen; datalen ya incluye fraggap (datalen = length + fraggap). Cuando fraggap no es cero, éste no es el primer skb y transhdrlen es cero. Los bytes de fraggap arrastrados desde el skb anterior se copian justo después de los encabezados de fragmento en el área lineal del nuevo skb. Por tanto, el área lineal queda subdimensionada por fraggap bytes mientras que pagedlen queda sobreestimado por la misma cantidad, y la copia escribe más allá de skb->end hacia la estructura skb_shared_info siguiente. Un usuario sin privilegios puede provocar esto mediante un socket UDPv6 usando MSG_MORE junto con MSG_SPLICE_PAGES. La contabilidad errónea fue introducida por el commit 773ba4fe9104 ("ipv6: avoid partial copy for zc"). Antes del commit ce650a166335 ("udp6: Fix __ip6_append_data()'s handling of MSG_SPLICE_PAGES"), el valor de copia negativo provocaba que se devolviera -EINVAL. Ese commit posterior permitió que MSG_SPLICE_PAGES continuara en este caso, haciendo posible desencadenar la corrupción. La rama no paginada fija alloclen a fraglen, que ya tiene en cuenta fraggap porque datalen lo incluye. Alinear la rama paginada añadiendo fraggap a alloclen y restándolo de pagedlen. Tras este ajuste, copy ya no colapsa a -fraggap en la ruta paginada, por lo que se elimina el comentario obsoleto que describía esa aritmética antigua. Dado que ya no se espera una copia negativa para un caso válido MSG_SPLICE_PAGES, se elimina la excepción de MSG_SPLICE_PAGES de la comprobación de copia negativa.
Añadida a KEV: 2026-08-27Oficial (NVD) →Un usuario autenticado puede escribir datos fuera de la ruta de caché de Docker prevista bajo condiciones específicas de repositorio remoto.
Añadida a KEV: 2026-08-27Oficial (NVD) →Todas las versiones del paquete ajaxpro.2 son vulnerables a la deserialización de datos no confiables debido a la posibilidad de deserializar clases arbitrarias de .NET, lo que puede ser aprovechado para lograr la ejecución remota de código.
Añadida a KEV: 2026-08-26Oficial (NVD) →Existe una vulnerabilidad de ejecución remota de código en Microsoft SQL Server cuando maneja incorrectamente el procesamiento de funciones internas, también conocida como "Vulnerabilidad de ejecución remota de código en Microsoft SQL Server".
Añadida a KEV: 2026-08-26Oficial (NVD) →Vulnerabilidad de desbordamiento de memoria en NetScaler ADC y NetScaler Gateway que puede provocar un comportamiento impredecible o erróneo y Denegación de Servicio si el equipo está configurado como Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) o como servidor virtual AAA.
Añadida a KEV: 2026-08-26Oficial (NVD) →Se encontró una vulnerabilidad de escritura fuera de límites (OOB) en el subsistema de notificación de eventos watch_queue del kernel de Linux. Esta falla puede sobrescribir partes del estado del kernel, permitiendo potencialmente que un usuario local obtenga acceso con privilegios elevados o provoque una denegación de servicio en el sistema.
Añadida a KEV: 2026-08-26Oficial (NVD) →libuser en versiones anteriores a 0.56.13-8 y 0.60 anteriores a 0.60-7, tal como se utiliza en el programa userhelper del paquete usermode, modifica directamente /etc/passwd, lo que permite a usuarios locales provocar una denegación de servicio (estado inconsistente del archivo) al provocar un error durante la modificación. NOTA: este problema puede combinarse con CVE-2015-3245 para obtener privilegios.
Añadida a KEV: 2026-08-26Oficial (NVD) →El programa de ayuda abrt-hook-ccpp en Automatic Bug Reporting Tool (ABRT) versiones anteriores a 2.7.1 permite a usuarios locales con ciertos permisos obtener privilegios mediante un ataque de enlace simbólico (symlink) sobre un archivo con nombre predecible, como se demuestra con /var/tmp/abrt/abrt-hax-coredump o /var/spool/abrt/abrt-hax-coredump.
Añadida a KEV: 2026-08-26Oficial (NVD) →Gitea contiene una vulnerabilidad de inyección de código que permite a un atacante con acceso de escritura al repositorio enviar un parche malicioso al endpoint diffpatch de la API para plantar un hook de Git ejecutable y ejecutar comandos de shell con la cuenta del servicio de Gitea.
Añadida a KEV: 2026-08-25Oficial (NVD) →Vulnerabilidad en Oracle HTTP Server y en el plug-in proxy de Oracle WebLogic Server (componente: WebLogic Server Proxy Plug-in para Apache HTTP Server y WebLogic Server Proxy Plug-in para IIS) de Oracle Fusion Middleware. Las versiones con soporte afectadas son 12.2.1.4.0, 14.1.1.0.0 y 14.1.2.0.0. Se trata de una vulnerabilidad fácilmente explotable que permite a un atacante no autenticado con acceso a la red vía HTTP comprometer Oracle HTTP Server y el plug-in proxy de Oracle WebLogic Server. Aunque la vulnerabilidad reside en Oracle HTTP Server y en el plug-in proxy de WebLogic Server, los ataques pueden tener un impacto significativo en productos adicionales (cambio de alcance). Un ataque exitoso puede resultar en la creación, eliminación o modificación no autorizadas de datos críticos o de todos los datos accesibles a través de Oracle HTTP Server y del plug-in proxy de WebLogic Server, así como en el acceso no autorizado a datos críticos o en el acceso completo a todos los datos accesibles por Oracle HTTP Server y el plug-in proxy de WebLogic Server. Nota: la versión afectada del WebLogic Server Proxy Plug-in para IIS es únicamente la 12.2.1.4.0. Puntuación base CVSS 3.1: 10.0 (impactos en confidencialidad e integridad). Vector CVSS: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N).
Añadida a KEV: 2026-08-24Oficial (NVD) →Existe una vulnerabilidad de ejecución remota de código en Zimbra Collaboration (ZCS) en versiones anteriores a la 10.1.20 cuando está instalado el paquete opcional zimbra-snmp y están habilitadas las notificaciones SNMP. Debido a una insuficiente saneación de entradas no confiables durante el procesamiento de notificaciones SNMP, un atacante no autenticado puede enviar solicitudes SMTP especialmente manipuladas que podrían resultar en la ejecución de comandos arbitrarios del sistema operativo con los privilegios del usuario Zimbra.
Añadida a KEV: 2026-08-21Oficial (NVD) →Un atacante remoto no autorizado con acceso de red al puerto 4307/TCP del servidor TrueConf en las versiones 5.3.X hasta 5.3.9, 5.4.X hasta 5.4.9, 5.5.X hasta 5.5.5 y anteriores podría utilizar un script especialmente diseñado para escapar del entorno aislado y ejecutar código arbitrario en el sistema anfitrión.
Añadida a KEV: 2026-08-20Oficial (NVD) →Un atacante remoto no autorizado con acceso de red al puerto 4307/TCP en servidores TrueConf en las versiones 5.3.X hasta 5.3.9, 5.4.X hasta 5.4.9, 5.5.X hasta 5.5.5 y versiones anteriores podría ejecutar un script arbitrario al invocar una función no documentada.
Añadida a KEV: 2026-08-20Oficial (NVD) →MLflow es una plataforma de ingeniería de IA de código abierto para agentes, modelos de lenguaje y modelos de aprendizaje automático. En versiones anteriores a la 3.15.0, el endpoint POST no autenticado /api/2.0/mlflow/webhooks/{id}/test llama a _validate_webhook_url() en mlflow/utils/validation.py únicamente para la URL original, mientras que mlflow/webhooks/delivery.py sigue redirecciones y vuelve a resolver el nombre de host sin fijar (pin) la dirección validada. Esto permite a un atacante alcanzar servicios internos o metadatos en la nube y obtener response_status y response_body. Este problema se corrige en la versión 3.15.0.
Añadida a KEV: 2026-08-19Oficial (NVD) →Autenticación débil en Microsoft Office SharePoint permite a un atacante no autorizado eludir una funcionalidad de seguridad a través de la red.
Añadida a KEV: 2026-08-18Oficial (NVD) →VMware vCenter contiene una vulnerabilidad de salto de directorio (directory traversal) en el servidor Syslog. Un actor malintencionado con acceso de red a vCenter podría explotar este problema para ejecutar código arbitrario.
Añadida a KEV: 2026-08-18Oficial (NVD) →Doble liberación (double free) en la extensión IKE de Windows permite a un atacante no autorizado ejecutar código de forma remota a través de la red.
Añadida a KEV: 2026-08-18Oficial (NVD) →Se solucionó un problema de autenticación mediante una mejora en la gestión de estado. Esta vulnerabilidad se corrige en macOS Sequoia 15.7.9, macOS Sonoma 14.8.9 y macOS Tahoe 26.6.1. Un atacante en la red podría autenticarse en Compartir Pantalla sin credenciales válidas.
Añadida a KEV: 2026-08-18Oficial (NVD) →Ray es un motor de cómputo para IA. Antes de la versión 2.52.0, desarrolladores que usan Ray como herramienta de desarrollo podían ser explotados mediante una vulnerabilidad crítica de ejecución remota de código (RCE) aprovechable desde Firefox y Safari. Esta vulnerabilidad se debe a una protección insuficiente frente a ataques provenientes del navegador, ya que la defensa actual dependía de que el encabezado User-Agent comenzara con la cadena "Mozilla". Esta defensa es insuficiente porque la especificación fetch permite modificar el encabezado User-Agent. Combinado con un ataque de rebinding DNS contra el navegador, esta vulnerabilidad puede explotarse contra un desarrollador que ejecute Ray y que visite inadvertidamente un sitio web malicioso o que sea servido por un anuncio malicioso (malvertising). Este problema fue corregido en la versión 2.52.0.
Añadida a KEV: 2026-08-17Oficial (NVD) →Metabase permite que un atacante remoto no autenticado inyecte SQL arbitrario a través del endpoint de base de datos '/reset_password' y obtenga acceso de administrador a la instancia de Metabase conectada.
Añadida a KEV: 2026-08-11Oficial (NVD) →Una vulnerabilidad en el servicio Remote Access SSL VPN de Cisco Secure Firewall Adaptive Security Appliance (ASA) Software y Cisco Secure Firewall Threat Defense (FTD) Software podría permitir que un atacante remoto no autenticado provoque que el dispositivo se reinicie inesperadamente, resultando en una condición de denegación de servicio (DoS). Esta vulnerabilidad se debe a una comprobación insuficiente de errores al procesar solicitudes HTTP. Un atacante podría explotar esta vulnerabilidad enviando una solicitud HTTP especialmente diseñada al servicio Remote Access SSL VPN en un dispositivo afectado. Un exploit exitoso podría provocar que el dispositivo afectado se reinicie, causando una condición de DoS.
Añadida a KEV: 2026-08-11Oficial (NVD) →Uso tras liberación (use-after-free) en el controlador auxiliar de funciones de Windows para WinSock permite a un atacante autorizado elevar privilegios de forma local.
Añadida a KEV: 2026-08-11Oficial (NVD) →Vulnerabilidad de inyección de comandos del sistema operativo (Ejecución remota de código) en la API de productos Progress ADC permite a un atacante no autenticado ejecutar comandos arbitrarios en el appliance LoadMaster al explotar entradas no saneadas en múltiples endpoints de comandos.
Añadida a KEV: 2026-08-07Oficial (NVD) →En JetBrains TeamCity versiones anteriores a 2026.1.3 y 2025.11.7, era posible la ejecución remota de código sin autenticación a través del protocolo de sondeo (polling) del agente.
Añadida a KEV: 2026-08-05Oficial (NVD) →IBM Langflow OSS 1.0.0 hasta la 1.10.0 permite que atacantes no autenticados encadenen /api/v1/auto_login (genera tokens SUPERUSER para cualquier remitente de la red) con /api/v1/validate/code (ejecuta código de usuario mediante exec()) para lograr ejecución remota de código (RCE) completa en despliegues por defecto de Langflow.
Añadida a KEV: 2026-08-04Oficial (NVD) →Vulnerabilidad de falta de cifrado de datos sensibles en Apache Tomcat debido a que la corrección para CVE-2026-29146 permite eludir el EncryptInterceptor. Este problema afecta a Apache Tomcat: 11.0.20, 10.1.53 y 9.0.116. Se recomienda a los usuarios actualizar a las versiones 11.0.21, 10.1.54 o 9.0.117, que corrigen el problema.
Añadida a KEV: 2026-08-04Oficial (NVD) →Evasión de autenticación mediante una ruta o canal alternativo en N-able N-central permite omitir la autenticación. Este problema afecta a N-central: hasta la versión 2026.1.
Añadida a KEV: 2026-08-04Oficial (NVD) →Un parche incompleto para CVE-2026-18556 permite eludir la autenticación y tomar el control de cuentas en N-central versiones hasta la 2026.3.1.
Añadida a KEV: 2026-08-03Oficial (NVD) →Una vulnerabilidad en la interfaz web de Cisco Secure Firewall Management Center (FMC) Software podría permitir a un atacante remoto no autenticado iniciar sesión en un dispositivo afectado utilizando una cuenta de bajo privilegio para acceder a datos sensibles dentro de los sistemas impactados. Esta vulnerabilidad se debe a la presencia de credenciales de usuario estáticas para una cuenta de bajo privilegio. Un atacante podría explotar esta vulnerabilidad usando la cuenta para iniciar sesión en un sistema afectado. Una explotación exitosa podría permitir al atacante iniciar sesión en el sistema afectado y acceder a datos sensibles como el usuario de bajo privilegio. Nota: si la interfaz de gestión del FMC no tiene acceso público a Internet, la superficie de ataque asociada con esta vulnerabilidad se reduce. Cisco ha asignado a este aviso de seguridad una Calificación de Impacto de Seguridad (SIR) de Alta en lugar de Media como indica la puntuación. La razón es que esta vulnerabilidad puede ser utilizada junto con otras vulnerabilidades de Cisco Secure FMC Software para escalar privilegios.
Añadida a KEV: 2026-07-29Oficial (NVD) →VeloCloud Orchestrator (VCO) on‑prem presenta una falla de seguridad que podría permitir a un atacante remoto acceder a funcionalidades internas privilegiadas y afectar al host del VCO. La explotación exitosa podría comprometer la confidencialidad, integridad y disponibilidad del orquestador y de los datos gestionados por éste. Dicha funcionalidad estaba pensada únicamente para uso interno y no debía ser accesible de forma remota. Las versiones Hosted y Dedicated de VCO ya han sido parcheadas antes de la publicación de este aviso. La falla fue descubierta externamente y se sabe que está siendo explotada activamente.
Añadida a KEV: 2026-07-27Oficial (NVD) →Una vulnerabilidad de Exposición de Información Sensible a un Actor No Autorizado [CWE-200] en Fortinet FortiOS 7.6.0 hasta 7.6.1, FortiOS 7.4.0 hasta 7.4.6, todas las versiones de FortiOS 7.2, todas las versiones de FortiOS 7.0 y todas las versiones de FortiOS 6.4 puede permitir que un atacante remoto no autenticado eluda el parche desarrollado para el mecanismo de persistencia mediante enlaces simbólicos observado en algunos casos post-explotación, mediante solicitudes HTTP especialmente manipuladas. Para ello, el atacante primero necesitaría haber comprometido el producto mediante otra vulnerabilidad a nivel de sistema de archivos.
Añadida a KEV: 2026-07-27Oficial (NVD) →Una vulnerabilidad de omisión de autenticación en el proceso de inicio de sesión de Check Point SmartConsole permite a un atacante remoto no autenticado obtener un token de inicio de sesión de la aplicación y usarlo para autenticarse con privilegios administrativos completos. La explotación exitosa permite al atacante modificar políticas de seguridad y configuraciones de seguridad. La explotación remota requiere acceso a Internet a la dirección IP del Servidor de Gestión y una configuración que no restrinja Clientes de Confianza. Check Point tiene conocimiento de que esta vulnerabilidad está siendo explotada y ha afectado a un número muy reducido de clientes.
Añadida a KEV: 2026-07-22Oficial (NVD) →La deserialización de datos no confiables en Microsoft Office SharePoint permite a un atacante no autorizado ejecutar código a través de la red.
Añadida a KEV: 2026-07-22Oficial (NVD) →Vulnerabilidad de Ejecución Remota de Código por Inclusión de Funcionalidad desde un Ámbito de Control No Confiable en Langflow. Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario en instalaciones afectadas de Langflow. No se requiere autenticación para explotar esta vulnerabilidad. La falla específica existe en el manejo del parámetro exec_globals proporcionado al endpoint validate. El problema surge de la inclusión de un recurso procedente de un ámbito de control no confiable. Un atacante puede aprovechar esta vulnerabilidad para ejecutar código en el contexto de root. Fue ZDI-CAN-27325.
Añadida a KEV: 2026-07-21Oficial (NVD) →WordPress 6.9.x anteriores a 6.9.5 y 7.0.x anteriores a 7.0.2 se ven afectados por un problema de confusión de rutas en el endpoint batch de la API REST que, combinado con la inyección SQL en author__not_in de WP_Query (CVE-2026-60137), podría permitir a un atacante realizar inyección SQL y lograr ejecución remota de código.
Añadida a KEV: 2026-07-21Oficial (NVD) →Se descubrió un problema en router/upnp/src/ssdp.c en DD-WRT anterior a la 45724. Un uso inseguro de strcpy en la funcionalidad de manejo UPnP permite que un atacante remoto no autenticado envíe una petición que desbordaría un búfer interno de tamaño fijo. La explotación requiere que el usuario de DD-WRT habilite UPnP (que está desactivado por defecto y, por defecto, solo escucha en interfaces internas). Esto ocurre en ssdp_msearch (alcanzable mediante una petición M-SEARCH).
Añadida a KEV: 2026-07-21Oficial (NVD) →
Prioridad = KEV (explotada activamente) + EPSS (probabilidad de explotación en 30 días) + CVSS (gravedad). Es un feed defensivo, sin código de exploits ni PoC. Cada CVE enlaza a la fuente oficial (NVD).